Approche offensive · analystes habilités Prestataire déclaré · accord de confidentialité par mission · accès journalisé
RÉPONSE À INCIDENT

Messagerie compromise

Un tiers a obtenu l'accès à une boîte mail. La question n'est pas seulement de reprendre le contrôle, mais de savoir ce qu'il a lu, envoyé et préparé.

Changer le mot de passe ne referme pas un accès. Il faut savoir ce qui a été lu, envoyé, préparé, et s'il reste une porte de retour.

Pour qui Dirigeants, DSI et titulaires de la boîte compromise — dès qu'un doute porte sur un compte professionnel.
Quand nous intervenons Dès que le périmètre est signé, souvent le jour même.
Déposer une demande sur ce sujet Voir la méthode
DANS CETTE FAMILLE
Messagerie compromise Rançongiciel Intrusion réseau ou Active Directory Poste ou serveur infecté Site web piraté
QUAND CETTE PAGE VOUS CONCERNE

Le contexte, au-delà du symptôme

Une messagerie professionnelle est rarement un incident isolé. Elle ouvre les outils métier, les partages, parfois la banque et les accès distants. L'attaquant qui s'y installe ne cherche pas seulement à lire : il prépare un virement, une usurpation ou un rebond.

Nous intervenons pour reprendre le contrôle, reconstituer ce qui s'est passé, et refermer les accès dans le bon ordre — sans détruire les traces qui serviront à comprendre et, si besoin, à documenter.

SIGNES QUI DOIVENT ALERTER
Des messages partent en votre nom, ou disparaissent de vos dossiers.
Une règle de transfert automatique que personne n'a créée.
Vos correspondants reçoivent une demande de changement de coordonnées bancaires.
Des connexions depuis des localisations ou appareils inconnus.

Comment nous intervenons

Le déroulé suit la méthode commune — cadrage, préservation, reconstitution, contre-vérification — appliquée à ce sujet.

TEMPS 01

Reprendre le contrôle

Révocation des sessions, jetons, applications tierces et règles de transfert. Le compte cesse d'être un point d'entrée avant toute analyse plus large.

TEMPS 02

Reconstituer les accès

Chronologie de ce qui a été consulté, exporté et envoyé. Nous distinguons ce qui est établi par les journaux de ce qui reste une hypothèse.

TEMPS 03

Chercher les rebonds

Autres comptes, VPN, outils métier ouverts avec les mêmes identifiants. Une boîte n'est souvent que la première pièce.

TEMPS 04

Refermer et prévenir

Vérification qu'aucun mécanisme de retour n'a été laissé. Correctifs du jour même, et message type pour les correspondants exposés.

CE QUE NOUS NE FAISONS PAS
Nous n'accédons à aucun compte dont vous n'êtes pas le titulaire ou l'administrateur légitime.
Nous ne contactons pas vos correspondants à votre place, sauf mandat écrit pour un message type que vous validez.
Nous ne « nettoyons » pas un compte sans d'abord préserver ce qui permet de dater et de qualifier l'intrusion.
CE QUE VOUS RECEVEZ
Chronologie datée des accès frauduleux.
Réponse ferme sur les données consultées ou sorties.
Correctifs priorisés, dont ce qui doit être fait le jour même.
Message type à envoyer à vos correspondants exposés.
CADRE LÉGAL

Rien n'est entrepris hors d'un mandat écrit

Intervention sur les comptes dont vous êtes le titulaire ou l'administrateur légitime, après autorisation écrite. Aucun accès à des comptes de tiers.

APRÈS LA MISSION

Vous disposez d'une chronologie datée, d'une réponse ferme sur les données consultées, et d'un plan de correctifs. Si une fraude a été tentée, les éléments sont transmissibles à vos conseils et à l'assureur.

Lire le cadre de confidentialité →

Autres interventions de la même famille

Rançongiciel Fichiers chiffrés, demande de paiement. Lire la fiche → Intrusion réseau ou Active Directory Présence non autorisée dans vos systèmes. Lire la fiche → Poste ou serveur infecté Comportement anormal, logiciel malveillant. Lire la fiche → Site web piraté Défiguration, redirection, code injecté. Lire la fiche →
PRÉCÉDENT
Montée en compétence de votre équipe
Transfert de savoir-faire technique.
SUIVANT
Rançongiciel
Fichiers chiffrés, demande de paiement.

Une demande sur ce sujet n'engage qu'une réponse

Le cadrage est gratuit et vous appartient. Prix plafonné avant toute action. Vous pouvez rester sous alias tant que nous n'avons pas à toucher vos systèmes.

Déposer une demande